PT-2026-44722 · Capsule · Capsule

Xy585

·

Publicado

2026-05-28

·

Atualizado

2026-06-16

·

CVE-2026-30963

CVSS v3.1

3.9

Baixa

VetorAV:N/AC:H/PR:H/UI:R/S:U/C:L/I:L/A:L
Nome do Software Vulnerável e Versões Afetadas Capsule versões anteriores a 0.13.0
Description O Capsule utiliza um webhook para validar solicitações de atualização direcionadas a namespaces para evitar o sequestro de namespaces. No entanto, o webhook não define regras de interceptação para as APIs de sub-recursos 'namespace/finalize' e 'namespace/status'. Como essas APIs podem modificar o campo de metadados de um namespace, um administrador de locatário com permissões para modificar esses sub-recursos pode realizar com sucesso o sequestro do namespace ao alterar a variável ownerReferences.
Recommendations Atualize para a versão 0.13.0. Como mitigação temporária, adicione os sub-recursos 'namespaces', 'namespaces/status' e 'namespace/finalize' à lista de recursos nas regras do ValidatingWebhookConfiguration.

Exploit

Correção

RCE

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

CVE-2026-30963
GHSA-2WW6-HF35-MFJM
GO-2026-5043

Produtos afetados

Capsule